Sağlık sektöründe kurumsal bilgi güvenliği standartları ve bilgi güvenliği yönetimi uygulamaları için kılavuzlar sunan ISO 27799 standardı 2025 yılında güncellenmiştir. Değişiklikler, esas olarak ISO/IEC 27002 standardındaki gelişmeleri ve günümüz sağlık sektöründeki tehdit ortamını yansıtmaktadır.
- 2025 versiyonunda önemli değişiklik çerçevesi ISO 27002:2022 güncellemesi sebebiyle olmuştur.
- 2025, kontrol odaklı bir standart iken, 2016 daha geniş bir yönetim + kontrol yorumlama rolüne sahipti.
- 2016 versiyonunda ISO 27002 2013 versiyonunu yansıtıyordu (örn. politika, varlık yönetimi, erişim kontrolü) ancak 2025 versiyonunda ISO 27002:2022 yapısı ile tamamen uyumlu hale getirilerek Organizasyonel kontroller, İnsan kaynaklı kontroller, fiziksel kontroller, teknolojik kontroller gibi tanımlar yeniden şekillendirilmiştir.
- 2016 versiyonunda Sağlık sektörüne özgü sınırlı içerikler bulunuyorken 2025 versiyonunda yenilenen sağlık sektörüne özgü kontrolleri gelmiştir ve modern risklere yönelik güncellenmiş kılavuz (ör. bağlı cihazlar, dağıtılmış veriler) yer almaktadır.
- Sağlık hizmetleri bağlamının derinliği 2016 versiyonunda farklı formatlarda PHI’yi (gizlilik, bütünlük, kullanılabilirlik) korumaya odaklanmaktaydı ve teknoloji tarafsız kılavuzlar sınırlıydı. Ancak 2025 versiyonunda tıbbi cihazlar ve sağlık yazılımları, sistemler arası birlikte çalışabilirlik, dağıtılmış ve sınır ötesi veri akışları, hasta güvenliği ile güvenlik arasında denge kurma konularına daha fazla atıfta bulunulmuştur.
- 2025, modern dijital sağlık ekosistemlerini (IoT, EHR’ler, tele-sağlık) yansıtmaktadır.
- 2016 versiyonunda daha sınırlı destekleyici ek içeriği bulunmaktaydı. 2025 versiyonunda sağlık sektörü için siber güvenlik kılavuzu ve güncellenmiş örnek güvenlik ve gizlilik gereklilikleri eklenmiştir.
- 2025 versiyonu ile ISO 27799 standardı ISO 81001-1 (sağlık yazılımı güvenliği) standardı ile daha uyumlu hale gelerek modern ISO ekosistemi + dijital sağlık standartlarına yanıt verecek hale getirilmiştir.
- 2016 versiyonu sağlık hizmetleri bilgi güvenliği için teknoloji açısından tarafsız, nispeten istikrarlı ortam sunarken 2025 versiyonunda hızla gelişen siber tehditler dikkate alınmış, dijital dönüşüm (AI, IoT, bulut, tele-sağlık) ve daha risk odaklı ve bağlam farkındalığına sahip bir versiyon geliştirilmiştir.
Sağlık kuruluşları, ISO 27001’in yanı sıra ISO 27799 gibi standartları da benimsedikçe, operasyonel zorluk, karmaşık sistemler genelinde denetlenebilir kontrolleri sürdürülebilir hale gelecektir. Bilgi güvenliği kontrollerinin seçimi ve uygulanmasında, klinik iş akışları, sistem kullanılabilirliği ve hasta güvenliği üzerindeki etkileri göz önünde bulundurulmalı ve aynı zamanda geçerli yasal, düzenleyici, denetim ve sözleşme yükümlülüklerine de uyulmalıdır.
Standart ve eklerinin doğru uygulanmasıyla artan veri hareketliliği ve entegrasyonu, yetkisiz erişim, aşırı veri ifşası ve kötüye kullanım risklerini azalarak, elektronik sağlık kayıt sistemlerinin, tıbbi cihazların ve sağlık bilgi sistemlerinin kurumsal sınırlar ötesinde güvenli bir şekilde veri alışverişi yapmasına olanak tanır ve yapay zeka odaklı sağlık uygulamaları için daha güçlü bir temel sağlayacaktır.
Standart büyük ve küçük ölçekli hastane, ambulans sistemleri, mobil görüntüleme ve teşhis üniteleri, klinik, ecza depoları, ilaç imalatı ve bunların tedarikçileri için uygundur.
CFECERT ISO 27799:2025, ISO 7101, HIPAA gibi sağlık sektörüne özel standartlarda denetim ve eğitim hizmetleri vermektedir.